Jusqu'à présent, la plus complète des failles de sécurité Ethernet place Résumé et recommandations

Lei Feng réseau par AI Financial Review: Cet article est issu du nombre de micro-chaîne publique « pour profiter de tous les bits », le titre original « Ether place des questions de sécurité actuellement connu sommaire. » Lei Feng a autorisé reproduit.

(Ce qui suit est le texte intégral, Lei Feng réseau les faire un peu de montage.)

Ethernet Carré (Ethereum) est une plate-forme open source de la chaîne de blocs fonctionnels de marchés publics intelligents. Tous les utilisateurs peuvent voir la chaîne de bloc de chaîne de blocs de contrats basés sur l'intelligence. Cependant, cela provoque toutes les vulnérabilités, y compris les failles de sécurité, y compris visible. Si la négligence intelligente du contrat de développeur ou d'un test inadéquat, ce qui provoque le contrat de renseignement de code vulnérable, alors il est très facile d'être exploitées par les pirates et les attaques. Les fonctions plus puissantes et intelligentes contrat, la logique plus complexe, les failles logiques plus susceptibles de se produire. Pendant ce temps, le contrat intelligent et le langage contrat Solidité propres conceptions sont possibles lacunes.

Si la chaîne de bloc a également 315, la liste doit avoir une place Ethernet. Ethernet place depuis exécuté plusieurs fois franchit la incidents de sécurité en raison de la vulnérabilité provoquée.

heure de Beijing le 17 Juin 2016 a eu lieu une chaîne lourde sur les attaques de l'histoire du bloc. Parce qu'il ya des lacunes importantes des contrats Ethernet carrés intelligents, le plus important projet de financement participatif de l'industrie de la chaîne de bloc TheDAO (avant l'attaque a environ 100 milliards $ d'actifs) a été attaqué, ce qui conduit à plus de 300 millions d'actifs monétaires Ethernet a été isolé pool d'actifs TheDAO.

21 juillet 2017, la parité de la société de contrats de codage intelligents failles d'avertissement version du logiciel de portefeuille 1.5 et plus tard, d'après les données Etherscan.io confirmer la valeur de 30 millions de $ de 150.000 pièces Ethernet volés. 8 novembre 2017, Ethernet carré porte-monnaie de parité à nouveau un bug majeur, faille multi-signature exploitée par des pirates, causant des milliards de dollars de fonds gelés.

Ethernet Square, dominé par la communauté des logiciels geek open-source préparé conjointement, Solidité actuellement connu des failles de existez, des lacunes à court adresse, dépendantes de la séquence de transaction, en fonction de l'horodatage, les attaques rentrants, vulnérabilités, la vulnérabilité pourrait être exploitée lors de l'appel du contrat, et après un contrat pour déployer fonction de mise à jour intelligente est également difficile d'avoir un impact durable de la vulnérabilité est plus répandue.

Selon l'enquête, Ethernet Square, la principale situation faille décrite dans le tableau suivant:

L'échappatoire est maintenant des réseaux Ethernet largement la place, le 24 Février mentionné ci-dessus, 2018, plusieurs chercheurs ont souligné que Singapour et au Royaume-Uni, plus de 34.000 copies du contrat Ethernet place intelligente il peut y avoir des failles vulnérables aux attaques, causant des millions de dollars dans l'exposition monétaire Ethernet du risque, dont une partie appartient au fameux projet 2365.

Compte tenu de la place Ethernet, son temps de fonctionnement est inférieure à trois ans, la vulnérabilité pourrait juste pointe de l'iceberg de toutes ses vulnérabilités, afin d'assurer un fonctionnement sûr et fiable dans la course de la chaîne de blocs, sécuriser les actifs numériques, l'utilisation d'Ethernet comme technologie de chaîne de blocs carrés doit être entièrement testé lorsque le code de programme est un contrat intelligent. Lors de la construction des contrats intelligents, des recommandations de sécurité publique pour profiter d'une équipe technique de bits est la suivante:

  • Limiter la quantité de mémoire dans le contrat Ethernet place intelligente. Si le code source intelligente du contrat, le compilateur ou la plate-forme en question, ces fonds peuvent être perdus.

  • Dans la mesure du possible pour assurer la fonction du contrat intelligent petit et modulaire. la qualité de la source doit être garanti (comme les restrictions sur la longueur du nombre de variables locales, fonction), commentaires du programme aussi complet que possible, afin de faciliter l'entretien futur et d'accroître la lisibilité du code.

  • Réduire au minimum la consommation de gaz de la transaction, si vous devez utiliser Compute intensive locale, essayez de le mettre dans la chaîne de traitement.

  • Ajoutez une fonction dans le contrat intelligent, faire l'auto-examen, comme « il n'y a pas de fuite Ethernet ?. » Si le test échoue, le contrat intelligent passe automatiquement à une sorte de mode « fail-safe », par exemple, la plupart des fonctionnalités est désactivé, et passe le contrôle de fixer un tiers de confiance ou de convertir le contrat en une simple puce « mis mon moi mon argent « contrat intelligent.

Lei Feng réseau AI Financial Review

80/90 après le nouveau milieu du deuxième problèmes d'éducation des enfants, comment briser?
Précédent
« Paladin 6 » atterrira PS43 Avril, édition physique limitée Février 21 précommande ouvert
Prochain
Que la honte orangistes, le Japon 3: 0, « une fleur » L'Iran dans la finale
Réveillon du Nouvel An a mis de nouveaux véhicules d'énergie subventionnés elle? Quels sont les critères de subvention?
Les réalisations de l'image de Sony officiellement publié la mise au point fixe E monture lentille grand-angle SEL24F14GM G Master
New Shu coût élevé! Fluorite haute définition C3WN choc caméra vidéo sur Internet a frappé!
Je touchais mes films: il est la vie tout à fait inconnu, mais il est en mesure d'entrer dans le véritable coup de pied
« Non terres de l'homme du secret, le nord du Tibet Ling-retour » après 95 jours la haine de la haine de réalisatrice à se haïr
bureau efficace une plus grande tranquillité d'esprit, la souris Logitech MK315 et de l'expérience ensemble clavier
150 millions quatrième principaux partenaires de la FIFA, Wanda débuts commercialisation Coupe du monde « grands tours »
Fortune 500 PDG maintenant peur de quoi? Phuket, Thaïlande chavirage, qui est responsable de la vie?
Véhicules électriques purs et carrosseries de véhicules carburant lavage Quelle est la différence?
jeu d'engrenages « Deep Sea Adventure » pour annoncer Août 24 Matériau marine Meng réunis à l'été Hey tourner le dernier train
Entrer ère plein écran Commentaires Philips 241E9